BDU:2023-00914 (CVE-2018-18809) — уязвимость серверной библиотеки приложений для создания отчетов TIBCO JasperReports Library JasperReports

По данным БДУ ФСТЭК России, по состоянию на 06.02.2025.

Средний — 6.5/10 Публичный эксплойт Есть инциденты ИБ Устранена

Уязвимость серверной библиотеки приложений для создания отчетов TIBCO JasperReports Library, JasperReports Library for ActiveMatrix BPM, JasperReports Server, JasperReports Server for AWS Marketplace, JasperReports Server for ActiveMatrix BPM связана с неверным ограничением имени пути к каталогу с ограниченным доступом. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, раскрыть защищаемую информацию

Кого касается и что делать

  • Уязвимое ПО: JasperReports Library (TIBCO Software) — версии 7.2.0, 6.3.4, 6.4.1, 6.4.2, 6.4.21, 7.1.0, 6.4.3; JasperReports Library for ActiveMatrix BPM (TIBCO Software) — версии до 6.4.21 включительно; JasperReports Server Community Edition (TIBCO Software) — версии до 6.7.0 включительно, до 6.4.3 включительно; и ещё 3 позиции
  • Что делать: уязвимость устранена производителем — применить исправления: www.tibco.com
  • Эксплойт: существует в открытом доступе — приоритет обновления внеочередной

Сведения об уязвимости

Идентификаторы BDU:2023-00914 · CVE-2018-18809
Уровень опасности Средний (базовая оценка CVSS 3.1 — 6.5; CVSS 2.0 — 6.8)
Вектор CVSS 3.1 AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
атака по сети, низкая сложность, нужны права пользователя, без участия пользователя, высокое влияние на конфиденциальность
Наименование ФСТЭК Уязвимость серверной библиотеки приложений для создания отчетов TIBCO JasperReports Library, JasperReports Library for ActiveMatrix BPM, JasperReports Server, JasperReports Server for AWS Marketplace, JasperReports Server for ActiveMatrix BPM, связанная с неверным ограничением имени пути к каталогу с ограниченным доступом, позволяющая нарушителю раскрыть защищаемую информацию
Даты Опубликована: 01.03.2023 · Обновлена ФСТЭК: 06.02.2025 · Выявлена: 07.03.2019
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Существует в открытом доступе (код атаки общедоступен, риск эксплуатации повышен)
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-22 — неверное ограничение имени пути к каталогу с ограниченным доступом («Обход пути»)
Класс уязвимости Уязвимость кода · Способ эксплуатации: манипулирование ресурсами

Уязвимое ПО

  • JasperReports Library (TIBCO Software) — версии 7.2.0, 6.3.4, 6.4.1, 6.4.2, 6.4.21, 7.1.0, 6.4.3 · прикладное ПО информационных систем
  • JasperReports Library for ActiveMatrix BPM (TIBCO Software) — до 6.4.21 включительно · прикладное ПО информационных систем
  • JasperReports Server Community Edition (TIBCO Software) — версии до 6.7.0 включительно, до 6.4.3 включительно · прикладное ПО информационных систем
  • JasperReports Server for ActiveMatrix BPM (TIBCO Software) — до 6.4.3 включительно · прикладное ПО информационных систем
  • Jaspersoft Reporting and Analytics for AWS (TIBCO Software) — до 7.1.0 включительно · прикладное ПО информационных систем
  • Jaspersoft for AWS with Multi-Tenancy (TIBCO Software) — до 7.1.0 включительно · прикладное ПО информационных систем

Возможные меры по устранению уязвимости

Обновление.

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: